
Servicio HTTP Log4j 2.14.1 intencionalmente vulnerable para practicar de forma práctica con CVE-2021-44228 (Log4Shell) en un entorno de sandbox aislado.
Este repositorio contiene un pequeño servicio HTTP vulnerable con Log4j 2.14.1 para CVE-2021-44228.
Sentinel reprodujo este escenario el 2026-08-27 como un laboratorio sandbox desde cero. Las propiedades importantes de esa ejecución se conservan aquí:
User-Agent controlado por el atacante llega a un sumidero Log4jlog4j-core y log4j-api están fijados en 2.14.1com.sun.jndi.ldap.object.trustURLCodebase=trueEste es un laboratorio intencionalmente vulnerable. Ejecútalo solo en un entorno local aislado o sandbox.
docker build -t log4shell-cve-lab .
docker run --rm -p 8080:8080 log4shell-cve-lab
El objetivo escucha en el puerto HTTP 8080.
BountyDesk debe tratar este repositorio únicamente como código objetivo. El agente
TrueForge debe investigar el objetivo en ejecución a través del harness de la plataforma, usando
probe_target para solicitudes de solo lectura y para cualquier
solicitud que cambie el estado y requiera aprobación. Ningún script en este repositorio es una
fuente de veredicto autoritativa, y este repositorio no incluye infraestructura de explotación.
probe_target_writeFuente de evidencia: demo/evidence/log4shell-cve-2021-44228-blind-build.md en el repositorio de Sentinel.